En una entidad pública que tiene un sistema de gestión de seguridad de la información (SGSI) basado en ISO/IEC 27001, la auditoría interna suele responder a dos exigencias a la vez: la de la norma y la del Modelo de Seguridad y Privacidad de la Información (MSPI) de MinTIC. Hacer dos auditorías completamente separadas duplica entrevistas y evidencias; fundirlas en una sola sin distinguir criterios deja vacíos que aparecen después, en la revisión por la dirección o en una auditoría externa. Esta guía explica qué pide cada marco y cómo coordinarlos en un mismo ciclo.
Qué pide ISO/IEC 27001
La cláusula 9.2 de ISO/IEC 27001:2022 exige auditorías internas a intervalos planificados. En la práctica, eso significa:
- Uno o varios programas de auditoría.
- Criterios y alcance definidos para cada auditoría.
- Auditores seleccionados de modo que el proceso sea objetivo e imparcial.
- Resultados informados a la dirección pertinente.
- Resultados conservados como información documentada.
La norma no exige que la auditoría la haga un tercero ni que el auditor tenga un certificado personal. Puede hacerla personal propio o externo, siempre que se asegure la objetividad. Como la norma no admite excluir los requisitos de las cláusulas 4 a 10, conviene que el programa los cubra y no se limite a los controles del Anexo A.
Qué añade el MSPI
El anexo del MSPI que acompaña la Resolución 2277 de 2025 retoma ese esquema y le agrega condiciones propias del sector público:
- Frecuencia mínima. El lineamiento de auditoría interna pide realizar como mínimo una al año para obtener información sobre el cumplimiento del modelo.
- Aprobación del plan. El plan de auditorías de seguridad y privacidad de la información debe estar aprobado por el Comité Institucional de Coordinación de Control Interno.
- Papel de la Oficina de Control Interno. El anexo le pide a esta oficina, o a quien haga sus veces, incluir auditorías técnicas y de gestión de seguridad de la información en su Plan Anual de Auditoría, con responsables competentes para evaluar la efectividad de los controles.
- Marco de la evaluación. La evaluación del desempeño del modelo debe considerar su interacción con el Modelo Integrado de Planeación y Gestión (MIPG), con la Ley 1581 de 2012 de protección de datos personales, con la Ley 1712 de 2014 de transparencia y acceso a la información pública y con el Decreto 2106 de 2019.
- Entradas recomendadas. Entre otras, los documentos de las fases anteriores del modelo, los resultados de evaluaciones y seguimientos, los informes del Comité Institucional de Gestión y Desempeño, el informe de incidentes de seguridad y privacidad, los cambios del contexto de la entidad y los indicadores aprobados.
Cómo coordinar las dos en un mismo ciclo
Coordinar no es fusionar. La auditoría puede compartir calendario, equipo, entrevistas y evidencias, pero debe quedar trazable qué criterios de cada marco se verificaron y qué conclusiones corresponden a cada uno. Una misma evidencia puede servir a ambos cuando sea pertinente. Una forma práctica de hacerlo:
- Un programa anual con dos fuentes de criterios. Defina en el programa qué se auditará con base en ISO/IEC 27001 y qué con base en el MSPI. Como el MSPI pide al menos una auditoría al año, ese ciclo puede servir de referencia para el programa del SGSI.
- Un alcance explícito. Si el SGSI certificado cubre solo algunos procesos o sedes, el plan debe decir qué parte de la auditoría corresponde a ese alcance y cuál al alcance que la entidad documentó para el MSPI.
- Una lista de verificación con origen. Cada pregunta debe indicar si responde a una cláusula de la norma, a un control del Anexo A o a un lineamiento del MSPI. Así un hallazgo no queda ligado a un requisito que no le corresponde.
- Requisitos expresos del MSPI. Hay elementos que el modelo pide de forma expresa y que un SGSI no siempre documenta igual (vea qué comparten el MSPI e ISO/IEC 27001 y en qué difieren): el instrumento de evaluación del modelo, los actos administrativos de adopción, el plan de cambio, cultura y apropiación, la clasificación de activos con los criterios de las leyes 1581 y 1712 que señala el modelo y el reporte de incidentes ante el CSIRT Gobierno o el ColCERT.
- Un informe que distinga hallazgos. Las no conformidades con la norma y los incumplimientos del modelo pueden presentarse en el mismo informe, pero identificados por separado.
- Seguimiento en dos destinos. Los resultados alimentan la revisión por la dirección del SGSI y, en el MSPI, la revisión del Comité Institucional de Gestión y Desempeño y el plan anual de mejora del modelo.
Un ejemplo de cómo se ve en la práctica
Tomemos una entidad con un SGSI certificado para sus procesos de gestión tecnológica y atención al ciudadano, que además debe aplicar el MSPI en toda su operación. Su programa anual podría organizarse así:
- En el primer trimestre, la Oficina de Control Interno incluye la seguridad de la información en su Plan Anual de Auditoría y el Comité Institucional de Coordinación de Control Interno aprueba el plan de auditorías del MSPI.
- En la auditoría, el mismo equipo entrevista a los responsables una sola vez y anota, para cada evidencia, qué requisitos de la norma o del modelo verifica, sin copiarla en dos registros. Por ejemplo, revisa la declaración de aplicabilidad con los criterios de los dos marcos, revisa los requisitos específicos del MSPI, como su instrumento de evaluación, y comprueba que la clasificación de activos considere la Ley 1712 cuando sea aplicable.
- El informe distingue las no conformidades del SGSI de los incumplimientos del modelo y señala cuáles afectan a ambos.
- Los resultados llegan a la revisión por la dirección del SGSI y a la revisión del Comité Institucional de Gestión y Desempeño, y las acciones quedan en el plan anual de mejora del MSPI.
El ejemplo es ilustrativo: el calendario y el reparto concreto dependen del tamaño de la entidad, de su estructura y del alcance de cada sistema.
Quién puede auditar
En una entidad pública conviven dos actores. La Oficina de Control Interno tiene un papel propio en la evaluación independiente, y el anexo del MSPI le pide incluir la seguridad de la información en su plan anual. A la vez, la norma permite que la auditoría interna la haga personal propio o un tercero contratado, siempre que se asegure la objetividad y la imparcialidad del proceso; en la práctica, eso implica que nadie audite su propio trabajo.
Para definir la competencia de los auditores, la referencia general es ISO 19011:2026, que orienta la auditoría de sistemas de gestión, y la específica para el SGSI es ISO/IEC 27007. Ninguna de las dos certifica personas. Lo que la norma pide es que la organización determine la competencia necesaria y conserve evidencia de ella.
Errores frecuentes
- Auditar solo los controles del Anexo A y dejar por fuera el contexto, el liderazgo, la evaluación de riesgos o la revisión por la dirección.
- Usar una lista de verificación genérica que no responde a los riesgos ni a los resultados de auditorías anteriores.
- Asignar como auditor a quien opera el proceso auditado.
- Tratar la auditoría del organismo de certificación como si fuera la auditoría interna. Son actividades distintas, y la certificación no reemplaza el requisito de la cláusula 9.2.
- Cerrar el informe sin plan de acción ni seguimiento de las no conformidades.
Puede ver un resumen de los tipos de auditoría en la página de ISO/IEC 27001 y MSPI. Undernet realiza auditorías internas del SGSI y del MSPI. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.
Preguntas frecuentes
¿La auditoría interna debe hacerla un auditor externo?
No. ISO/IEC 27001 pide objetividad e imparcialidad, no que el auditor sea externo. La entidad puede usar personal propio competente que no audite su propio trabajo, o contratar a un tercero.
¿La auditoría de certificación reemplaza la auditoría interna?
No. La auditoría interna es un requisito del propio sistema, y en el MSPI se exige como mínimo una vez al año. La auditoría de certificación la hace un organismo de certificación para decidir si otorga o mantiene el certificado.
¿En qué momento del año conviene hacerla?
La norma deja la frecuencia a la planificación de la organización. En el MSPI, lo práctico es programarla de modo que sus resultados lleguen a tiempo a la revisión del Comité Institucional de Gestión y Desempeño y al plan anual de mejora del modelo.
Solicite la auditoría interna del MSPI
Fuentes
- ISO/IEC 27001:2022 · ISO
- Documento Maestro de los Lineamientos del Modelo de Seguridad y Privacidad de la Información · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
- Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
- ISO 19011:2026 · ISO
- ISO/IEC 27007:2020 · ISO